Naar de inhoud

AI & Identity · Nieuws van de dag

← Terug naar het nieuws

GitLab waarschuwt voor kritieke RCE-kwetsbaarheid in AI Gateway-service

BleepingComputer · · Sergiu Gatlan · Beveiliging 82

In het kort

  • GitLab waarschuwt voor een kritieke kwetsbaarheid in de AI Gateway.
  • De kwetsbaarheid kan leiden tot willekeurige commando-uitvoering door aanvallers.
  • GitLab heeft versies uitgebracht om deze kwetsbaarheid te verhelpen.
  • Zelf-gehoste klanten moeten onmiddellijk upgraden naar de nieuwe versies.
  • CISA heeft eerder kwetsbaarheden in GitLab als actief misbruikt gemeld.

GitLab heeft vandaag klanten gewaarschuwd voor een kritieke kwetsbaarheid in de AI Gateway die aanvallers in staat kan stellen om willekeurige commando's uit te voeren op kwetsbare instanties. Deze kwetsbaarheid, getrackt als CVE-2026-90970, is het gevolg van een onjuiste neutralisatie en kan door aanvallers met basisprivileges en toegang tot het Duo Agent Platform worden misbruikt.

De AI Gateway biedt toegang tot AI-native functies van GitLab Duo en kan zowel in de cloud als zelf-gehosted worden gebruikt. GitLab heeft versies 19.2.4, 19.3.2 en 19.4.1 uitgebracht om deze kwetsbaarheid voor zelf-gehoste gebruikers aan te pakken. Klanten die gebruikmaken van de GitLab-gehoste AI Gateway zijn al beschermd en hoeven geen actie te ondernemen.

GitLab raadt alle zelf-gehoste klanten aan om onmiddellijk te upgraden naar een van de nieuwe versies. Het bedrijf heeft proactief contact opgenomen met klanten die hun eigen AI Gateway hosten voordat de kwetsbaarheid openbaar werd gemaakt, en heeft hen aangespoord om kwetsbare instanties zo snel mogelijk te upgraden.

Vorige maand heeft GitLab ook een ernstige paddoorsteekkwetsbaarheid (CVE-2026-85706) gepatcht, die ongeauthenticeerde aanvallers in staat stelt om gevoelige gegevens zoals inloggegevens van kwetsbare servers te lezen. Deze kwetsbaarheid is door de U.S. Cybersecurity and Infrastructure Security Agency (CISA) toegevoegd aan hun lijst van actief misbruikte kwetsbaarheden.

GitLab's DevSecOps-platform heeft meer dan 30 miljoen geregistreerde gebruikers en wordt gebruikt door meer dan 50% van de Fortune 100-bedrijven, waaronder Nvidia, Lockheed Martin en Goldman Sachs. Dit benadrukt de noodzaak voor organisaties om hun systemen regelmatig te patchen en kwetsbaarheden serieus te nemen, vooral in een tijd waarin cyberdreigingen toenemen.

Lees het origineel bij bleepingcomputer.com

Dit stuk is geschreven op basis van het originele artikel bij BleepingComputer. De feiten komen daarvandaan; de tekst is van de , geschreven met hulp van AI.

GitLab kwetsbaarheid AI Gateway RCE

Waarom dit op het overzicht staat: De ontdekking van een kritieke RCE-kwetsbaarheid in een veelgebruikte AI-dienst is van groot belang voor de beveiliging van organisaties.

Reacties

Nog niemand. Wees de eerste.

Meepraten?

Reageren kan met een account. Dat houdt de rommel buiten de deur en zorgt dat je elkaar herkent in een gesprek.

Account maken Of inloggen

Verder lezen